lëshimi i serverit HTTP Apache 2.4.43 (edhe lëshimi 2.4.42 është anashkaluar), i cili paraqet dhe është eliminuar :
- CVE-2020-1927: një cenueshmëri në mod_rewrite, e cila lejon përdorimin e serverit për të redirektuar kërkesat në burime të tjera (redirektim i hapur). Disa konfigurime të mod_rewrite mund të çojnë në redirektimin e përdoruesit në një lidhje tjetër, e koduar me simbolin e vijës së re brenda parametrave që përdoren në redirektimin ekzistues.
- CVE-2020-1934: një cenueshmëri në mod_proxy_ftp. Përdorimi i vlerave të pa inicializuara mund të çojë në rrjedhjen e përmbajtjes së memories gjatë prokurimit të kërkesave në serverin FTP, i kontrolluar nga sulmuesi.
- Rrjedhjen e memories në mod_ssl, e cila ndodh gjatë lidhjes së kërkesave OCSP.
Ndryshimet më të dukshme, të padëshiruara nga siguria:
- Moduli i ri është shtuar , që ofron integrimin me menaxherin e sistemit systemd. Moduli lejon përdorimin e httpd në shërbime me tipin 'Type=notify'.
- Në apxs është shtuar mbështetje për ri-kombinimin e kodit.
- Janë zgjeruar mundësitë e modulit mod_md, i zhvilluar nga projekti Let’s Encrypt për automatizimin e marrjes dhe mbajtjes së certifikatave duke përdorur protokollin ACME (Ambient i Menaxhimit të Certifikatave Automatike):
- Është shtuar drejtorja MDContactEmail, e cila lejon përcaktimin e një emaili kontaktues që nuk përputhet me të dhënat nga drejtorja ServerAdmin.
- Për të gjitha hostet virtuale është siguruar verifikimi i mbështetjes së protokollit të përdorur gjatë negociatave për një kanale të siguruar (‘tls-alpn-01’).
- Është lejuar përdorimi i drejtorive mod_md në blloqet <If> dhe <Macro>.
- Është siguruar zëvendësimi i cilësimeve të kaluara gjatë ripërdorimit të MDCAChallenges.
- Është shtuar mundësia për konfigurimin e url për CTLog Monitor.
- Për komandat e përcaktuara në drejtorinë MDMessageCmd është siguruar thirrja me argumentin 'installed' kur aktivizohet një certifikatë e re pas rinisjes së serverit (p.sh., mund të përdoret për kopjimin ose transformimin e certifikatës së re për aplikacione të tjera).
- mod_proxy_hcheck është shtuar mbështetje për maskën %{Content-Type} në shprehjet verifikimi.
- Në mod_usertrack janë shtuar modet CookieSameSite, CookieHTTPOnly dhe CookieSecure për konfigurimin e përpunimit të Cookie usertrack.
- Në mod_proxy_ajp për prokuro-pozitë është realizuar parametri 'secret' për mbështetje të protokollit të vjetër të autentifikimit AJP13.
- Janë publikuar një grup konfigurimesh për OpenWRT.
- Në mod_ssl është shtuar mbështetje për përdorimin e çelësave privatë dhe certifikatave nga OpenSSL ENGINE përmes përcaktimit të URI PKCS#11 në SSLCertificateFile/KeyFile.
- Është realizuar testimi duke përdorur sistemin e integrimit të vazhdueshëm Travis CI.
- Është theksuar analiza e titujve Transfer-Encoding.
- Në mod_ssl është siguruar negociimi i protokollit TLS në lidhje me hostet virtuale (mbështetet gjatë ndërtimit me OpenSSL-1.1.1+).
- Përmes aplikimit të funksionit të hashimit për tabelat e komandave është përshpejtuar rinisja në modalitetin 'graceful' (pa ndërprerje të trajtuesve ekzistues të kërkesave).
- Në mod_lua janë shtuar tabelat r:headers_in_table, r:headers_out_table, r:err_headers_out_table, r:notes_table dhe r:subprocess_env_table, të aksesueshme në modalitet vetëm për lexim. Është lejuar caktimi i një vlerë 'nil' për tabelat.
- Në mod_authn_socache limita për madhësinë e vargut të cache-ueshëm është rritur nga 100 në 256.
Burimi: opennet.ru
